DSM 문제점 해결
디바이스 지원 모듈 (DSM) 은 IBM® QRadar®의 이벤트를 구문 분석합니다. 사용자는 DSM을 이벤트 소스가 제공하는 이벤트의 파악과 구문 분석을 담당하는 소프트웨어 플러그인으로 생각할 수 있습니다. 이벤트 소스는 보안 어플라이언스, 서버, 운영 체제, 방화벽 또는 데이터베이스일 수 있습니다. DSM은 조치가 발생할 때 이벤트를 생성하는 임의의 시스템 유형일 수 있습니다.
알 수 없는 이벤트와 저장된 이벤트 간의 차이는 무엇입니까?
이벤트가 제대로 구문 분석되지 않으면 이는 다음의 이벤트 유형 중 하나로 로그 보기 탭에 나타납니다.
- 알 수 없는 이벤트
- 이벤트가 수집되어 구문 분석되지만 이를 특정 로그 소스로 맵핑하거나 분류할 수 없습니다. 자동 감지되지 않는 로그 소스는 로그 소스가 시스템에서 수동으로 작성될 때까지 일반적으로 알 수 없는 이벤트 로그로 식별됩니다. 이벤트가 로그 소스와 연관될 수 없는 경우 이벤트는 일반 로그 소스에 지정됩니다. SIM Generic 로그 소스와 연관된 이벤트를 검색하거나 Event is Unparsed 필터를 사용하여 이러한 이벤트를 식별할 수 있습니다.
- 저장된 이벤트
- QRadar에서 이벤트를 이해하거나 구문 분석할 수 없습니다. QRadar 가 이벤트를 구문 분석할 수 없는 경우 이벤트를 디스크에 기록하고 이벤트를 저장된 것으로 분류합니다.
로그 보기 탭에서 이러한 알 수 없는 이벤트 또는 저장된 이벤트를 어떻게 찾을 수 있습니까?
디바이스에 특정한 이벤트를 찾으려면 QRadar 에서 디바이스의 소스 IP 주소를 검색합니다. 이벤트 페이로드에서 고유한 값을 선택하고 Payload Contains를 검색할 수도 있습니다. 이러한 검색 중 하나에서 이벤트를 찾을 수 있으며, 이는 알 수 없음 또는 저장됨으로 분류될 수 있습니다.
Event in Unparsed에 대한 검색 필터를 추가할 수도 있습니다. 이러한 검색에서는 구문 분석할 수 없는(저장됨) 모든 이벤트 또는 자동 감지되거나 로그 소스와 연관되지 않은(알 수 없음) 이벤트를 찾습니다.
보유 중인 제품 버전이 DSM 구성 안내서에 나열되지 않으면 어떻게 해야 합니까?
DSM 구성 안내서 에는 특정 제품에 대해 공식적으로 테스트되고 유효성 검증되는 제품 제조업체 및 DSM 목록이 포함되어 있습니다. DSM이 QRadar에서 공식적으로 지원하는 제품에 대한 것이지만 버전이 최신 버전이 아닌 경우, 구문 분석 문제를 해결하기 위해 DSM 업데이트가 필요할 수 있습니다. DSM 안내서의 제품 버전이 사내에서 공식적으로 테스트되었지만, 공급업체의 소프트웨어 업데이트는 특정 DSM의 이벤트 형식을 추가 또는 변경할 수 있습니다. 이 경우 IBM 지원 센터에서 지원 티켓을 열어 로그 소스 검토를 수행하십시오. (https://www.ibm.com/support/home/)
보유 중인 제품 디바이스가 DSM 구성 안내서에 나열되지 않으면 어떻게 해야 합니까?
- 디바이스가 공식적으로 지원을 받을 수 있도록 RFE(Request for Enhancement)를 여십시오.
- QRadar 보안 RFE 커뮤니티로 이동하십시오. (https://ibm.biz/BdRPx5)
- 보안 RFE 커뮤니티에 로그인하십시오.
- 제출 탭을 클릭하고 필요한 정보를 입력하십시오.참고: 디바이스의 이벤트 로그가 있는 경우 이벤트 정보를 첨부하고 이벤트 로그를 생성한 디바이스의 제품 버전을 포함하십시오.
- 디바이스에 대한 이벤트를 구문 분석하기 위한 로그 소스 확장을 작성하십시오. (https://www.ibm.com/support/knowledgecenter/SS42VS_DSM/com.ibm.dsm.doc/c_LogSourceGuide_ExtDocs_about.html)